Log Analytics ile Microsoft Entra etkinlik günlüklerini analiz etme

microsoft Entra etkinlik günlüklerini Azure İzleyici günlükleriyle birleştirdikten sonra ortamınızla ilgili içgörüler elde etmek için Log Analytics ve Azure İzleyici günlüklerinin gücünü kullanabilirsiniz.

  • Microsoft Entra oturum açma günlüklerinizi Microsoft Defender for Cloud tarafından yayımlanan güvenlik günlükleri ile karşılaştırın.

  • Azure Application Insights'taki uygulama performansı verilerini ilişkilendirerek uygulamanızın oturum açma sayfasında performans sorunlarını giderin.

  • Ortamınızdaki tehditleri algılamak için Kimlik Koruması riskli kullanıcıları ve risk algılama günlüklerini analiz edin.

Bu makalede Log Analytics çalışma alanınızdaki Microsoft Entra etkinlik günlüklerini analiz etme açıklanır.

Önkoşullar

Log Analytics ile etkinlik günlüklerini analiz etmek için şunları yapmanız gerekir:

  • Microsoft Entra ID P1 veya P2 lisansıyla ilişkilendirilmiş çalışan bir Microsoft Entra kiracısı.
  • Log Analytics çalışma alanı ve bu çalışma alanına erişim
  • Azure Monitor ve Microsoft Entra ID için uygun roller

Log Analytics çalışma alanı

Log Analytics çalışma alanı oluşturmanız gerekir. Log Analytics çalışma alanlarına erişimi belirleyen çeşitli faktörler vardır. Çalışma alanı ve verileri gönderen kaynaklar için doğru rollere ihtiyacınız vardır.

Daha fazla bilgi için Bkz. Log Analytics çalışma alanlarına erişimi yönetme.

Azure İzleyici rolleri

Azure İzleyici, izleme verilerini görüntülemek ve izleme ayarlarını düzenlemek için 2 yerleşik rol sağlar. Azure rol tabanlı erişim kontrolü (RBAC), benzer erişimi veren iki Log Analytics yerleşik rolü de sağlar.

  • Görünüm:

    • İzleme Okuyucusu
    • Log Analytics Okuyucusu
  • Ayarları görüntüleme ve değiştirme:

    • İzleme Katkıda Bulunanı
    • Log Analizi Katılımcısı

Azure Monitor yerleşik rolleri hakkında daha fazla bilgi için bkz. Azure Monitor'da Roller, izinler ve güvenlik.

Log Analytics rolleri hakkında daha fazla bilgi için bkz. Azure yerleşik roller

Microsoft Entra rolleri

Salt okunur erişim, bir çalışma kitabında Microsoft Entra ID günlük verilerini görüntülemenize, Log Analytics'ten verileri sorgulamanıza veya Microsoft Entra yönetim merkezinde günlükleri okumanıza olanak tanır. Güncelleme erişimi, Microsoft Entra verilerini bir Log Analytics çalışma alanına göndermek için tanılama ayarlarını oluşturma ve düzenleme yeteneği ekler.

  • Okuma:

    • Rapor Görüntüleyici
    • Güvenlik Okuyucusu
    • Küresel Okuyucu
  • Güncelleştirme:

    • Güvenlik Yöneticisi

Microsoft Entra yerleşik rolleri hakkında daha fazla bilgi için bkz. Microsoft Entra yerleşik rolleri.

Log Analytics'e Erişim

Microsoft Entra ID Log Analytics'i görüntülemek için etkinlik günlüklerinizi zaten Microsoft Entra ID'den bir Log Analytics Çalışma Alanı'na gönderiyor olmanız gerekir. Bu işlem Azure İzleyici ile etkinlik günlüklerini tümleştirme makalesinde ele alınmıştır.

  1. Microsoft Entra yönetim merkezinde en az Reports Reader olarak oturum açın.

  2. Entra ID>İzleme ve sistem durumu>Log Analytics'e göz atın. Varsayılan arama sorgusu çalıştırılır.

    Varsayılan sorgu

  3. Log ile ilgili sorguların listesini görüntülemek için LogManagement kategorisini genişletin.

  4. Açıklamayı ve diğer yararlı ayrıntıları görüntülemek için sorgu adını seçin veya üzerine gelin.

  5. Şemayı görüntülemek için listeden bir sorguyu genişletin.

    Sorgu şemasının ekran görüntüsü.

Etkinlik günlüklerini sorgulama

Log Analytics çalışma alanına yönlendirilen etkinlik günlüklerinde sorgu çalıştırabilirsiniz. Örneğin, geçen hafta en çok oturum açılan uygulamaların listesini almak için aşağıdaki sorguyu girin ve Çalıştır düğmesini seçin.

SigninLogs 
| where CreatedDateTime >= ago(7d)
| summarize signInCount = count() by AppDisplayName
| sort by signInCount desc 

Riskli oturum açma olaylarını bulmak için aşağıdaki sorguyu kullanın:

SigninLogs
| where RiskState contains "atRisk"

Geçen haftanın en önemli denetim olaylarını almak için aşağıdaki sorguyu kullanın:

AuditLogs 
| where TimeGenerated >= ago(7d)
| summarize auditCount = count() by OperationName 
| sort by auditCount desc 

Günlük sağlama olaylarının sayısını eyleme göre özetlemek için:

AADProvisioningLogs
| where TimeGenerated > ago(7d)
| summarize count() by Action, bin(TimeGenerated, 1d)

100 sağlama olayını alın ve anahtar özellikleri belirleyin.

AADProvisioningLogs
| extend SourceIdentity = parse_json(SourceIdentity)
| extend TargetIdentity = parse_json(TargetIdentity)
| extend ServicePrincipal = parse_json(ServicePrincipal)
| where tostring(SourceIdentity.identityType) == "Group"
| project tostring(ServicePrincipal.Id), tostring(ServicePrincipal.Name), ModifiedProperties, JobId, Id, CycleId, ChangeId, Action, SourceIdentity.identityType, SourceIdentity.details, TargetIdentity.identityType, TargetIdentity.details, ProvisioningSteps
| take 100

Log Analytics'te birden çok oturum açma kaydı

Microsoft Entra ID oturum açma günlüklerini çözümlediğinizde Log Analytics'in tek bir kullanıcı oturum açma için birden çok kayıt gösterdiğini, Microsoft Entra ID oturum açma günlükleri görünümünde ise yalnızca bir kayıt görüntülendiğini fark edebilirsiniz. Bu davranış beklenmektedir.

Birden çok kayıt neden görüntülenir?

Etkileşimli oturum açma sırasında, bir kullanıcı aynı bağıntı kimliğini paylaşan birkaç istek oluşturabilir. Örneğin:

  1. Kullanıcı oturum açmayı dener ve çok faktörlü kimlik doğrulaması (MFA) istenir.
  2. İlk MFA girişimi başarısız olur.
  3. Kullanıcı MFA'yı yeniden dener ve başarılı olur.

Microsoft Entra ID oturum açma günlüklerinde, bu ilgili istekler tek bir oturum açma olayıyla birleştirilir. Portal tüm etkinlikleri aynı bağıntı kimliğiyle toplar ve nihai sonucu bildirir, böylece oturum açma işlemi başarılı olarak görünür.

Her istek tek tek gönderilir, yani Log Analytics şunları gösterir:

  • Orta hata girişleri.
  • Son başarılı giriş.

Tüm girişler aynı bağıntı kimliğini paylaşır.

Bu günlükleri yorumlama

Log Analytics her isteği görüntülediğinden yinelenenler var gibi görünebilir. Ancak, bu girdiler tek bir oturum açma akışının ayrı adımlarıdır.

Bu olayları doğru yorumlamak için:

  1. Tüm kayıtları bağıntı kimliğine göre gruplandırma.
  2. Bu bağıntı kimliği için son durumu geçerli sonuç olarak kullanın.
  3. İsteğe bağlı olarak, Microsoft Entra yönetim merkezine benzer bir toplu görünüm oluşturmak için KQL'deki kayıtları birleştirin.

Aşağıdaki örnekte, kayıtların bağıntı kimliğine göre nasıl birleştirilecekleri gösterilmektedir:

SigninLogs
| summarize
    FirstSeen = min(TimeGenerated),
    LastSeen = max(TimeGenerated),
    FinalStatus = arg_max(TimeGenerated, ResultType, ConditionalAccessStatus),
    Count = count()
    by CorrelationId, UserPrincipalName